<4D6963726F736F667420506F776572506F696E74202D20835783498367838983588367288358837D815B836783748348839381458382836F8343838B83548343836782CC835A834C8385838A8365834289DB91E882C691CE8F8895FB964029>



Similar documents
スライド 1

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

もくじ はじめに 本 書 はスマートフォンやタブレットのアプリ LINE の 設 定 を 行 うためのマニュアルとなります 詳 しい 操 作 方 法 については メーカーホームページ 上 の 基 本 的 な 使 い 方 を 参 照 ください LINE 基 本 的 な 使 い 方

スライド 1

当 資 料 の 目 的 日 本 ベリサイン 株 式 会 社 グループの 各 製 品 に おけるハッシュ 関 数 SHA-2への 対 応 ロードマップ および SHA-2 版 製 品 の 詳 細 仕 様 ( 階 層 構 造 )について お 伝 えします 当 資 料 の 情 報 は2014 年 2 月

PowerPoint プレゼンテーション

目 次 ログインする 前 に... 4 メンバー 管 理 編 ( 管 理 者 )... 5 ログインする... 6 トップページについて... 7 メンバー 管 理 をする... 8 メンバー 管 理 画 面 について 医 療 機 関 指 定 新 規 追 加 指 定...

変 更 履 歴 日 付 Document ver. 変 更 箇 所 変 更 内 容 2015/3/ 新 規 追 加 2015/9/24 誤 字 修 正 2016/2/ 動 作 環 境 最 新 のものへ 変 更 全 体 オペレーター の 表 記 を 削 除 2016/5/

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

電子申告控除無料作成案内-2.xdw

 

2 / 11 ページ 第 5 講 ビジネスメールの 作 法 Active! Mail を 起 動 し ログインしておきましょう 5-1 ビジネスメールのルールとマナー ビジネスメールのルールとマナーを 確 認 しましょう 宛 先 やCC BCCを 使 い 分 ける 本 文 の 内 容 が 一 目 で

WEBバンキング

スライド 1

マンション電子投票サービス ご説明資料

参加表明書・企画提案書様式

項 目 設 定 設 置 可 能 項 目 数 100 項 目 投 票 フォームの 設 置 可 能 投 票 項 目 数 1 項 目 (10 選 択 肢 ) 必 須 項 目 設 定 条 件 項 目 設 定 添 付 ファイル 合 計 容 量 入 力 項 目 を 必 須 項 目 に 設 定 できます フォーム

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

Microsoft Word - FBE3A91F.doc

スライド 1

特 徴 差 分 点 検 レセ 楽 netの 点 検 方 式 は レセ 電 データを 使 用 した 差 分 点 検 です 前 回 点 検 分 と 比 較 して データ 内 容 と 記 録 順 が 異 なる 場 合 のみ 点 検 を 行 います 追 加 されたデータの 点 検 実 施 病 名 追 加 さ

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

目 次 1. Internet Explorer の 設 定 3 2. NetISMS ナビゲータへのログイン ActiveX コントロールのインストール Internet Explorer 以 外 の 設 定 18 1

WEBメールシステム 操作手順書

Ver.30 改 版 履 歴 版 数 日 付 内 容 担 当 V /09/5 初 版 発 行 STS V /0/8 証 明 書 バックアップ 作 成 とインストール 手 順 追 加 STS V /0/7 文 言 と 画 面 修 正 STS V..30 0//6

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

PowerPoint プレゼンテーション

Microsoft PowerPoint - MobileViewer説明資料_ pptx

LINE応募の設定までのマニュアル

パソコンバンクWeb21 操作マニュアル[導入・事前設定編]

PowerPoint プレゼンテーション

入 札 参 加 資 格 申 請 システム 操 作 マニュアル 入 札 参 加 資 格 の 資 格 有 効 ( 変 更 ) 日 を 迎 えると 追 加 届 の 登 録 ができるようになります ( 入 札 参 加 資 格 申 請 の 定 時 受 付 では いずれかの 申 請 先 団 体 から 入 札 参

この 章 では 電 子 入 札 システムをご 利 用 いただくための 事 前 準 備 について 説 明 します 事 前 準 備 と して ID 初 期 パスワードの 確 認 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更 IC カード 登 録 またはICカード 更 新 を 行 っ

(表紙)

2. 守 って 頂 きたい 事 項 千 葉 医 療 NW を 利 用 する 際 に 守 って 頂 きたい 事 柄 を 記 載 致 しますので 遵 守 願 います 1)ウイルス 対 策 ソフトの 導 入 とパターンファイル 最 新 化 利 用 する PC には 必 ず 何 らかのウイルス 対 策 ソフ

V-CUBE One

Microsoft Word - 情報メディア利用ガイド2014

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

Taro-契約条項(全部)

目 次 1. はじめに 3 2. システム 要 件 4 3. HDD Password Tool のインストール 5 Windows の 場 合 5 Mac の 場 合 8 4. HDD Password Tool の 使 い 方 HDD Password Tool を 起 動 する

目 次 目 次 1 ログイン ログアウト ログインする...1 ログイン 画 面 が 表 示 されないときは?... 1 初 めてログインするときのパスワードは?... 2 初 期 パスワードを 忘 れてしまったときは?... 2 変 更 したパスワードを 忘 れてしまったときは?.

サイボウズ リモートサービス ユーザーマニュアル

2. 更 新 内 容 下 記 機 能 改 善 仕 様 変 更 不 具 合 対 応 を 行 いました 動 作 環 境 の 追 加 3.1. 受 講 者 / 管 理 者 クライアントの 動 作 環 境 に 下 記 の OS と Web ブラウザを 追 加 しました Windows 10 Microsof

内 容 1. はじめに メールのログイン 初 めてのログイン メールの 受 信 / 送 信 メールの 受 信 メールの 作 成 と 送 信 メールの 新 規 作 成 メー

<4D F736F F D B382F182AC82F18A4F88D B A82B D836A B5F8F898AFA90DD92E85F E646F E302E646F6378>

概 要 マイナンバー 業 務 システム 連 携 PCはマイナンバー 業 務 として 最 適 化 されたPCです のひら 静 脈 認 証 により OS/ 事 給 与 システムに 簡 単 且 つ 安 全 にログインできます 必 要 なセキュリティ 対 策 を 事 前 にセットアップして 提 供 します

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

個人 推奨環境_修正141204

Microsoft PowerPoint - 2-2山城_スマートフォンセキュリティ_配布用.pptx

1. 目 次 1 目 次 7 会 員 検 索 申 込 2 ログイン 方 法 ( 初 回 ) 8 活 動 状 況 ( 申 込 申 受 お 見 合 い 管 理 ) 3 ログイン 方 法 (2 回 目 以 降 ) 9 活 動 状 況 ( 不 成 立 履 歴 削 除 ) 4 パスワードを 忘 れた 時 は

<4D F736F F D204D46834E A6D92E8905C8D905F93B193FC819593FA8E9F95D C5292E646F63>

Webアプリケーション脆弱性診断 ~WebSiteScan Pro~

IAF ID x:2010 International Accreditation Forum, Inc. Page 2 of 8 国 際 認 定 機 関 フォーラム(IAF)は 適 合 性 評 価 サービスを 提 供 する 機 関 の 認 定 のためのプログラ ムを 運 営 している この 認 定

WebAlertクイックマニュアル

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

スライド 1

PC 移 行 は 以 下 の 流 れで 行 います 次 ページ 以 降 に 各 手 順 を 記 載 しますのでご 確 認 ください ( をクリックすると 該 当 の 説 明 にジャンプします ) 移 行 元 のPCでの 作 業 Step1 移 行 するデータをバックアップする (3ページ) [データ

< A B E786C7378>

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

Visio-XPSP2_Mpro.vsd

目 次 はじめに キャンパスメールを 利 用 するには キャンパスメール 利 用 申 請 を 行 う アカウント 有 効 化 (アクティベーション)を 行 う メールの 利 用 WEB ブラウザからメールを 利 用

(Microsoft PowerPoint - 02_MS Office Online on\201@\202\240\202\270\202\257\201`\202\351\202\262\227\230\227p\203K\203C\203h\201@\203T\201[\203r\203X\212T\227v\225\322\201y1.1\224\305\201z.pptx)

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

社会保険等に加入しましょう -みんなで取り組む保険加入-

ソ フ ト ウ ェ ア ト ー ク ン の ダ ウ ン ロ ー ド 方 法 以 下 の サ イ ト か ら ダ ウ ン ロ ー ド 方 法 の 確 認 を 行 っ て く だ さ い な お ソ フ ト ウ ェ ア ト ー ク ン に つ い て の 詳 細 や ご 利 用 方 法 よ く あ る

PowerPoint プレゼンテーション

グループのファイル 共 有 の 設 定 以 下 の 手 順 に 沿 って 設 定 します 1. ぐるコラ のグループ 番 号 の 確 認 使 用 したいグループのグループ 番 号 を 確 認 します まずログイン 後 ホーム 画 面 からグループに 繋 がります ファイル 共 有 したい グループを

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

WebAlertクイックマニュアル

いう )は 警 告 をしたときは 速 やかに その 内 容 及 び 日 時 を 当 該 警 告 を 求 める 旨 の 申 出 をした 者 に 通 知 しなければならないこととされ また 警 告 をし なかったときは 速 やかに その 旨 及 び 理 由 を 当 該 警 告 を 求 める 旨 の 申

更 新 作 業 は 次 のステップで 行 ってください また 更 新 操 作 はログオン 後 に 表 示 される 電 子 証 明 書 更 新 のお 知 らせ 画 面 から 行 います ステップ 1 ステップ 2 ステップ 3 事 前 準 備 電 子 証 明 書 の 更 新 操 作 電 子 証 明 書

取 扱 通 貨 通 貨 仕 向 送 金 サービスの 種 類 輸 入 信 用 状 開 設 条 件 変 更 日 本 円 アメリカ ドル ユーロ スターリング ポンド カナダ ドル オーストラリア ドル スイス フラン ニュージーランド ドル デンマーク クローネ ノルウェー クローネ スウェーデン クロ

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

スライド 1

AGT10 ( Android(TM) 4.1) ファームウェア更新方法

4.5. < 参 加 表 明 書 を 提 出 する> 調 達 案 件 一 覧 の 表 示 対 象 となる 案 件 を 検 索 し 調 達 案 件 一 覧 に 表 示 させます 参 加 したい 案 件 の 調 達 案 件 名 称 行 - 入 札 参 加 資 格 確 認 申 請 / 技 術 資 料 /

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

2 科 学 研 究 費 助 成 事 業 のトップページ 画 面 が 表 示 されます [ 研 究 者 ログイン]をクリック します 掲 載 している 画 面 は 例 示 です 随 時 変 更 されます 3 科 研 費 電 子 申 請 システムの 応 募 者 ログイン 画 面 が 表 示 されます e

平成17年度高知県県産材利用推進事業費補助金交付要綱

Microsoft Word - k-k_1-6.doc

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一

(Microsoft PowerPoint - \210\363\215\374\227p041104\203Z\203~\203i\201[\216\221\227\277\201i\221\346\216O\225\224\201j.ppt)

2. 更 新 内 容 下 記 動 作 環 境 の 追 加 機 能 追 加 機 能 改 善 仕 様 変 更 不 具 合 対 応 を 行 いました 動 作 環 境 の 追 加 3.1. Windows 10 の 受 講 者 / 管 理 者 クライアントの 動 作 環 境 に 下 記 の Web ブラウザ

目 次 1. ログイン ユーザー 登 録 TOP 職 員...8 (1) 職 員 の 名 刺 表 示...8 (2) 職 員 の 名 刺 一 括 ダウンロード...8 (3) 職 員 の 名 刺 帳 から 検 索 検 索...9 (1) 氏 名

-5. 単 語 帳 で 学 習 する -5-. 単 語 を 覚 える -5-. 学 習 記 録 の 確 認 設 定 や 初 期 化 を 行 う 4. 試 験 結 果 を 閲 覧 する 5.プロフィールを 編 集 する 5-.ハンドルネーム パスワードを 編 集 する 5-. 個 人 情 報 を 編

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

180404

個 人 情 報 分 析 表 類 型 K1: 履 歴 書 職 務 経 歴 書 社 員 基 礎 情 報 各 種 申 請 書 誓 約 書 同 意 書 入 退 室 記 録 教 育 受 講 者 名 簿 理 解 度 確 認 テト 取 得 入 力 利 用 加 工 移 送 送 信 委 託 保 管 バッアップ 廃 棄

する 婦 人 相 談 所 その 他 適 切 な 施 設 による 支 援 の 明 記 禁 止 命 令 等 をすることが できる 公 安 委 員 会 等 の 拡 大 等 の 措 置 が 講 じられたものである 第 2 改 正 法 の 概 要 1 電 子 メールを 送 信 する 行 為 の 規 制 ( 法

2

ユーザーマニュアル

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

Transcription:

スマートフォン モバイルサイトの セキュリティ 課 題 と 対 処 方 法 ~SSLを 中 心 に~ 日 本 ジオトラスト 株 式 会 社 上 杉 謙 二 2011 年 7 月 29 日

Agenda 1. はじめに 2. スマートフォンに 関 わるセキュリティリスク 3. 最 近 の 事 件 の 解 説 マルウェアの 進 化 Androidアプリの 脆 弱 性 (Androidユーザの99%が 被 害 ) 脆 弱 なパスワード 4. すぐできる 対 策 中 長 期 的 に 検 討 すべき 対 策 5. SSLの 陥 りやすい 課 題 6. スマートフォンのSSLには ジオトラストがお 勧 め 2

1.はじめに 2011 年 は スマートフォン が 花 開 いた 年 フィーチャーフォン 以 上 に 便 利 使 いやすい 楽 しい 反 面 パソコン 並 みにセキュリティ 脅 威 は 存 在 している ( 特 に 無 線 LAN 機 能 を 常 時 ONにするのは 危 険 ) 運 営 者 側 も 対 策 を 怠 ると 信 頼 を 失 う 結 果 に 対 策 を 打 ったのに 逆 効 果 になるケースもある 3

1. はじめに + このエラーメッセージの 原 因 は 何 でしょうか? 答 えは 本 セッション 最 後 で 4

2.スマートフォンに 関 わるセキュリティリスク + Symantec Report より (A Window Into Mobile Device Security) iosやandroidは 1つ 以 上 の クラウドサービスに 常 に 接 続 して 利 用 している E-mail / カレンダー / 電 話 帳 / 音 楽 動 画 の 同 期 データバ ックアップの 用 途 としてクラウ ドを 利 用 している スマートフォンはネット 常 時 接 続 によるリスクが 顕 在 化 5 出 典 :Symantec Report 2011/06 A Window Into Mobile Device Security

2.スマートフォンに 関 わるセキュリティリスク + Apple ios vs. Google Android Webやネットワーク 経 由 の 攻 撃 マルウェア 経 由 の 攻 撃 ソーシャルエンジニアリング( 実 世 界 での なりすまし パスワード 不 正 取 得 ) リソース 乱 用 不 正 使 用 サービス 攻 撃 データの 損 失 データ 改 ざん Androidのほうがリスクが 高 い 6 出 典 :Symantec Report 2011/06 A Window Into Mobile Device Security

2.スマートフォンに 関 わるセキュリティリスク フィーチャーフォンは 閉 じられ た 世 界 だったため セキュリティ リスクは 少 なかった 7 出 典 :キーマンズネット 2011/06/30 モバイルマルウェア 動 向 様 々な 脅 威 が 存 在

2.スマートフォンに 関 わるセキュリティリスク CP CP CP CP CP CP CP CP コンテンツプロバイダ(Web サイト 運 営 者 アプリ 提 供 者 など)が 対 策 可 能 な 項 目 CP CP CP CP CP CP CP CP 8 出 典 :キーマンズネット 2011/06/30 モバイルマルウェア 動 向

2.スマートフォンに 関 わるセキュリティリスク スマートフォン 利 用 時 の 不 安 要 素 として データ 盗 難 漏 洩 (48.7%) 第 三 者 による 不 正 利 用 (39.7%) ウィルス 感 染 による 不 正 利 用 (39.5%) スマートフォン 利 用 者 はインターネットを 利 用 する 際 に 不 安 を 感 じている 9 出 典 :IPA 2010 年 度 情 報 セキュリティの 脅 威 に 対 する 意 識 調 査 報 告 書

3. 最 近 の 事 件 の 解 説 Topics スマートフォンを 狙 ったマルウェアの 進 化 Androidアプリの 脆 弱 性 (Androidユーザの99%が 被 害 ) 脆 弱 なパスワード 10

3. 最 近 の 事 件 の 解 説 スマートフォンを 狙 ったマルウェアの 進 化 + マルウェア とは? Norton.comより Malicious + Software = Malware ( 造 語 ) 悪 意 のある 11

3. 最 近 の 事 件 の 解 説 スマートフォンを 狙 ったマルウェアの 進 化 + スマートフォンを 狙 ったマル ウェアが 登 場 Android Marketは 審 査 が 緩 いので Market 自 体 に 多 数 のマルウェア 入 りアプリが 存 在 する IPAの 調 査 では 10ヶ 月 以 上 も マルウェア 対 策 をしてい ないスマートフォンが 存 在 す ると 報 告 ( 簡 単 にバージョン アップできない 事 情 ) 12 出 典 :IPA 2011 年 注 意 喚 起 より

3. 最 近 の 事 件 の 解 説 スマートフォンを 狙 ったマルウェアの 進 化 + ドライブ バイ ダウンロード (Drive By Download) PCの 世 界 では Webサイトを 訪 れただけで 感 染 するマルウェアが 存 在 する ( 例 : ガンブラーを 利 用 した 攻 撃 ) 現 在 は 顕 在 化 していないが JavaScriptを 扱 えるスマートフォンでも 同 じような 事 件 がいつ 起 こっても 不 思 議 ではない ハッカー 悪 意 のあるJavaScriptやiframeインジェクション 実 行 Webアプリケーション データベース サイト 閲 覧 者 Webサイトへアクセス / アプリ 経 由 でWebアクセス 別 サイトへリダイレクト ドライブバイダウンロード マルウェアを 仕 込 んだサイト 13

3. 最 近 の 事 件 の 解 説 Androidアプリの 脆 弱 性 + 事 象 Googleカレンダーや Google Contacts Picasaで 認 証 情 報 を 入 力 した 後 APIが 認 証 用 のデジタルトー クンを 振 り 出 すが このデジタルトーク ンが 暗 号 化 されていなかった デジタルトークンは 最 大 14 日 間 使 用 可 能 なため ハッカーが 収 集 して 不 正 アクセスに 利 用 される 恐 れがある Android2.2 以 前 のOSが 影 響 を 受 ける ことになる ( 実 に ユーザ 数 の99% 以 上 に 危 険 性 にさらされた) 特 に 無 線 LAN 環 境 でデジタルトーク ンを 収 集 されやすい 次 ページに 続 く 14

3. 最 近 の 事 件 の 解 説 Androidアプリの 脆 弱 性 無 線 LAN 環 境 でデジタルトークンを 不 正 取 得 するデモ + 対 策 ユーザ 側 で 対 応 する Androidのバージョンアップ しかし 一 般 的 にはスマートフォンを 自 由 に バージョンアップできない ウィルス 対 策 ソフトでは この 脆 弱 性 は 回 避 できない 無 線 LANを 使 わない アプリの 同 期 設 定 を 解 除 するか そもそも 対 象 アプリを 使 わない サイト 側 (Google)の 対 応 を 待 つ https 化 や 有 効 期 限 の 短 縮 化 を 待 たざるを 得 ない(Picasaの 改 修 まで2ヶ 月 を 要 した) + Googleでさえ でさえhttps 化 の 対 策 が 遅 れ ていた 状 況 一 般 的 なアプリでは 同 様 の 問 題 が 多 数 存 在 しているはず Googleアプリの 対 応 状 況 15

3. 最 近 の 事 件 の 解 説 Androidアプリの 脆 弱 性 ( 番 外 編 ) FaceSniffは FacebookやTwitterなど のアカウント 情 報 に 対 して WiFi 環 境 で スパイ 行 為 をするツール + Android 版 Firesheepの 登 場 Firesheepとは? 同 じLANに 接 続 している( 無 線 LANなど) 他 人 のアカウントでなりすましを 可 能 にしてし まうツール 2010 年 10 月 にTwitter Facebook WindowsLive Amazon.com Evernoteな ど 世 界 的 に 知 られているサイトばかり20 以 上 が 脆 弱 性 を 指 摘 された ウェブサイト 側 でセッションID(cookieの 値 ) を 暗 号 化 していない 場 合 危 険 性 が 発 生 + FaceSniff (Android 版 Firesheep) による 容 易 な 盗 聴 FaceSniffをインストールすることで 無 線 LAN 環 境 で 容 易 に 盗 聴 が 可 能 に なる 16

3. 最 近 の 事 件 の 解 説 脆 弱 なパスワード よく 使 われる 暗 証 番 号 ( 数 字 だけのパスワード) + スマートフォンならではの 脆 弱 なパス ワード スマートフォンは 文 字 が 打 ちにくい ( 特 に 男 性 ) パスワードは どうしても 安 易 なもの になりやすい 端 末 IDによる 簡 単 ログイン はでき ない しかし 数 字 だけのパスワードは10 回 程 度 のトライで 破 られてしまう 銀 行 の 暗 証 番 号 (4 桁 )は なぜいまだに 使 われ 続 けているのか? 銀 行 での 引 き 落 としの 場 合 カード + 暗 証 番 号 が 必 要 です カードを 持 っていること 自 体 で 本 人 確 認 をしているこ とになります 一 方 スマートフォンの 場 合 カードにあたるものがユーザIDになります ユーザIDには E-mailアドレスやハンドル 名 を 使 う 場 合 が 多 いので 容 易 にパスワードアタックが 可 能 です 17

4.すぐできる 対 策 中 長 期 的 に 検 討 すべき 対 策 + コンテンツプロバイダ(Webサイト 運 営 者 アプリ 提 供 者 等 ) が 検 討 すべき 対 策 すぐできる 対 策 + SSLサーバ 証 明 書 の 導 入 + 自 社 ユーザの ユーザの 個 人 情 報 やパスワー やパスワー ド 漏 洩 を 防 ぐ + サーバのマルウェアスキャン + 自 社 サイトがマルウェアの サイトがマルウェアの 配 布 元 に なることを なることを 防 ぐ + パスワードポリシーの 強 化 + 自 社 サイトへのなりすましログインを 防 ぐ 中 長 期 的 な 対 策 + サーバの 脆 弱 性 診 断 + 事 前 に 自 社 サイトの 危 険 性 を 評 価 + WAFの 導 入 + SQLインジェクション 対 策 など + ワンタイムパスワードの 導 入 + ログインの 強 化 + デジタル 署 名 付 きE-mail + メールの 送 信 元 を 証 明 18

4.すぐできる 対 策 中 長 期 的 に 検 討 すべき 対 策 + まずは SSL (https) を 利 用 しましょう! 徐 々に スマートフォン 向 けのSSL 化 は 進 んできている SSL 化 していないと 思 わぬ 信 用 ダウンになる 恐 れもある SSLは 枯 れている 技 術 のため 導 入 しやすい 19

4.すぐできる 対 策 中 長 期 的 に 検 討 すべき 対 策 + SSL 導 入 手 順 (ジオトラスト クイックSSLの 場 合 ) お 客 様 1 CSRをWebサーバで 生 成 2オンライン 申 請 4 発 行 承 認 6 サーバ 証 明 書 インストール 7 中 間 証 明 書 インストール 8 秘 密 鍵 と 証 明 書 バックアップ 9テスト 検 証 最 短 2 分 で 発 行 完 了! 3 Whois 登 録 者 宛 にメール 送 信 5 証 明 書 の 発 行 20

5. SSLの 陥 りやすい 課 題 + SSL 導 入 後 に 発 生 するエラー せっかくのセキュリティ 対 策 のために 導 入 したSSLも 正 しく 選 択 し 正 しくインストールしないと エラーを 起 こすことがあります エラーメッセージが 表 示 されると 多 くのユーザがそのサイトから 別 の サイトに 直 帰 してしまいます 21

5. SSLの 陥 りやすい 課 題 + SSLエラーメッセージの 原 因 ルート 証 明 書 がスマートフォンにプレインストールされていない 中 間 証 明 書 の 入 れ 忘 れ FQDN 名 とコモンネームの 不 一 致 有 効 期 限 終 了 後 の 放 置 ルート 証 明 書 がプレイン ストールされていない FQDN 名 とコモンネーム の 不 一 致 ルート 証 明 書 クライアントのブラウザ 確 認 OK! https:// ://www... 1 暗 号 化 仕 様 交 渉 2サーバ 証 明 書 送 付 Webサーバ SSLサーバ 証 明 書 共 通 鍵 40bit bit~256bit 3 共 通 鍵 生 成 共 通 鍵 40bit bit~256bit 中 間 証 明 書 の 入 れ 忘 れ 有 効 期 限 終 了 後 の 放 置 4 暗 号 化 データ 通 信 開 始 22

5. SSLの 陥 りやすい 課 題 + ( 参 考 ) Androidのルート 証 明 書 を 確 認 する 方 法 ルート 証 明 書 を 追 加 インストールする 方 法 素 人 には 推 奨 できない 複 雑 な 操 作 が 必 要 23

6. ジオトラスト のSSLサーバ 証 明 書 がオススメです! iphone Android 等 スマホ100% 対 応! 国 内 純 増 No.1 No.1 世 界 でも でも 発 行 数 No.1 No.1 Netcraft 調 べ( 価 格 帯 市 場 調 査 ) トップブランド 帯 で 最 も 低 価 格 無 制 限 ライセンス 24

6. 他 社 製 品 との 比 較 高 価 格 帯 ( 企 業 認 証 ) GeoTrust トゥルービジネスID GlobalSign 企 業 認 証 SSL CyberTrust Sure Server SECOM WebSR2.0(Secomルート) 認 証 方 法 TDB, 登 記 簿 TDB, DUNS, 登 記 簿 TDB, 登 記 簿 TDB, 登 記 簿 有 効 期 間 期 間 価 格 ( 税 抜 ) 1 年 ~5 年 1 年 : 55,000 半 年 ~5 年 1 年 : 59,800 半 年 ~3 年 1 年 : 75,000 1 年 ~2 年 1 年 : 55,000 ライセンス ライセンスフリー ライセンスフリー サーバ 台 数 分 ライセンスフリー 携 帯 電 話 ルート 搭 載 率 *1 95.3% 53.1% 99.9% 60.1% 低 価 格 帯 (ドメイン 認 証 ) 認 証 方 法 有 効 期 間 期 間 価 格 ( 税 抜 ) ライセンス GeoTrust クイックSSLプレミアム TDB, 登 記 簿 1 年 ~5 年 1 年 : 34,800 ライセンスフリー GlobalSign ドメイン 認 証 SSL TDB, DUNS, 登 記 簿 半 年 ~5 年 1 年 : 34,800 ライセンスフリー 25 *1 : 公 表 値 ( 公 表 していない 会 社 は ルート 証 明 書 搭 載 率 ) 当 資 料 は2011 年 6 月 時 点 における 情 報 を 基 準 として 作 成 したものであり 今 後 の 予 定 は 変 更 される 場 合 があります 当 資 料 日 本 ジオトラストおよび 日 本 ベリサイングループによるいかなるコミットメントを 含 む 内 容 ではございません

https 化 するとSEOで 不 利? 1httpのみ 運 用 2http/https 両 方 運 用 3 両 方 運 用 (301 転 送 ) 被 リンク 大 被 リンク 中 被 リンク 無 http 被 リンク 効 果 が 分 散 される 被 リンク http 中 被 リンク 301 転 送 http 大.htaccessファ イルなどを 利 用 し301 転 送 https https httpのページ 表 示 順 位 高 どちらかのページ 表 示 順 位 低 httpsのページ 表 示 順 位 高 ページごとにhttp httpsどちら かSEO 効 果 が 高 い 方 のURL が 検 索 結 果 に 現 れる 301 転 送 しておくとSEO 効 果 を 引 き 継 ぐ 26

https 化 すると 遅 くなる? + Adam Langley 氏 (Google) GmailのSSLデフォルト 化 による 影 響 は CPU 負 荷 の1% 以 下 セッションあたり 10KB 以 下 のメモリ ネットワーク 負 荷 の 2% 以 下 だった "In order to do this we had to deploy no additional machines and no special hardware. On our production frontend machines, SSL/TLS accounts for less than 1% of the CPU load, less than 10KB of memory per connection and less than 2% of network overhead. Many people believe that SSL takes a lot of CPU time and we hope the above numbers (public for the first time) will help to dispel that." http://www.imperialviolet.org/2010/06/25/overclocking-ssl.html + Andreas Grabner 氏 (dynatrace Software) "It turned out that 70% of the time was spent in SSL handshaking. With a simple change on the web server the 14 seconds could be trimmed down to 2." http://blog.dynatrace.com/2009/10/28/101-on-https-web-site-performanceimpact/ ウェブサーバの 簡 単 な 変 更 (keepalive 設 定 を 緩 和 )でレスポンスタイムを14 秒 から2 秒 に 短 縮 27

2,048bit 化 でSSLが 遅 くなる? + 暗 号 の2010 年 問 題 以 降 RSA 公 開 鍵 長 は1024bitから2048bitへの 移 行 が 推 奨 されてい る この 変 更 は 公 開 鍵 長 の 長 さの 変 更 にあたる + 公 開 鍵 長 は SSLセッションの 初 期 段 階 に 利 用 されるもので その 後 の 暗 号 化 データ 交 換 に 関 しては 共 通 鍵 が 利 用 される + つまり SSLセッションの 初 期 段 階 の 負 荷 分 が 増 加 し その 後 の 暗 号 化 通 信 自 体 は 遅 くなる ことはない ( 短 時 間 に 集 中 してSSLセッションが 張 られるようなTV 連 動 などのウェブサイトの 場 合 SSLセッション 確 立 までの 時 間 がかかる 場 合 があるので 注 意 ) https:// ://www... クライアントのブラウザ Webサーバ 1 暗 号 化 仕 様 交 渉 RSA 公 開 鍵 を 用 いた SSLセッション 確 立 ルート 証 明 書 確 認 OK! 2サーバ 証 明 書 送 付 SSLサーバ 証 明 書 共 通 鍵 40bit bit~256bit 3 共 通 鍵 生 成 共 通 鍵 40bit bit~256bit 4 暗 号 化 データ 通 信 開 始 暗 号 通 信 ( 影 響 なし) 28

SSLの 検 証 はどこまでやればいいの? + 端 末 メーカー OSバージョン キャリアによって 微 妙 に 振 る 舞 いが 異 なる + 端 末 利 用 者 数 の 上 位 機 種 を 中 心 に 検 証 すべき しかし 常 に 最 新 機 種 を 揃 えるのは 限 界 がある + スマホ/ 携 帯 の 検 証 は 外 部 業 者 に 委 託 する 選 択 肢 もある 29

http 混 在 の 警 告 がでてしまう? サーバへのリクエスト 例 GET /logo.gif HTTP/1.1 Accept: */* Referer: http://www.example.com Accept-Language: ja User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0;.NET CLR 2.0.50727;.NET CLR 3.0.4506.2152;.NET CLR 3.5.30729) Accept-Encoding: gzip, deflate Host: www.example.com Connection: Keep-Alive Cookie: sessionid=0233683208c683a3053473e67be2ae63 + httpsでアクセスしたhtmlソース 内 にhttpでリンクされたファイル( 画 像 css jsなど)があるとブラウザは 警 告 メッセージを 表 示 させてしまう 対 処 方 法 :../ などの 相 対 パスや / //www.example.com/ から 始 まる 絶 対 パスで 画 像 などを 表 示 させる + 訪 問 者 が 不 安 になるだけではなく Cookieの 値 が 暗 号 化 されない 原 因 にもなるので 注 意 が 必 要 + CookieにSecure 属 性 を 付 与 するとcookieがhttpでは 送 信 されなくなるが アプリケーションサイトのセッ ション 管 理 が 難 しくなるので 全 部 SSLにすることを 推 奨 30

スマートフォンでEV SSLはグリーンになるの? + EV SSLとは? 厳 格 な 認 証 を 経 たウェブサイトに 対 して 発 行 されるSSLのこと これを 利 用 すると 緑 色 のアドレスバーに 変 わる 銀 行 TOP100 行 が 採 用 + EV SSLでグリーンバーになるブラウザが 存 在 します 南 京 錠 アイコンと Webサイトの 運 営 者 名 ( 緑 色 )を 表 示 Webサイトの 認 証 情 報 を 表 示 (サイト の 運 営 者 名 を 表 示 ) 施 錠 されたアイコ ンと 暗 号 化 あり の 表 示 Safari (ios) Firefox4 (Android) 31

日 本 ベリサイングループ 製 品 一 覧 1 セキュアメールID 2 CLOMO 3 SSLサーバ 証 明 書 4 VIP auth / MPKI メール 署 名 SSL 証 明 書 ワンタイムパスワード クライント 証 明 書 MDM/GATE ウェブサイトのマル ウェアスキャン ウェブサーバ 稼 動 監 視 PC スマートフォン タブレット ログイン ログイン メニュー お 知 らせ ユーザID パスワード 2 要 素 認 証 ご 利 用 開 始 個 人 情 報. 利 用 者 OK OK VIP Fraud Detection Service クラウド 型 ウェブアクセラ レーション for SSL SaaS 型 WAF ルール 行 動 分 析 リスク 判 定 SSL 接 続 検 証 5 CDN 6 Scutum 7 FDS 8 ケイタイ 検 証 32

ありがとうございました ( 終 ) https://www.geotrust.co.jp 33